SPF, DKIM y DMARC para Help Scout.
Help Scout autentica tu correo de soporte saliente con DKIM delegado por CNAME, no con un include SPF compartido. Cuando una bandeja se configura para enviar mediante \"Use Help Scout\", los mensajes salen de los servidores de correo de Help Scout pero se firman con DKIM como tu propio dominio, siempre que añadas dos registros CNAME que deleguen la clave DKIM a Help Scout. Deliberadamente no hay ningún include SPF de Help Scout que añadir; sus servidores superan SPF usando una ruta de retorno de sobre variable (VERP) en un dominio propiedad de Help Scout, lo que significa que DKIM es lo que realmente te otorga la alineación DMARC. Esta guía cubre la ruta exacta en el panel de Help Scout, los dos registros CNAME, el complemento DMARC que Help Scout espera que publiques tú mismo y cómo verificarlo todo.
¿Por qué autenticar Help Scout?
Google y Yahoo ahora rechazan o mandan a spam el correo no autenticado, y el propio Help Scout señala que cualquier dominio que envíe más de 5.000 mensajes al día (en todas las fuentes, no solo Help Scout) necesita un registro DMARC. Sin los CNAME de DKIM, las respuestas enviadas desde los servidores de Help Scout se firman únicamente como helpscout.net \"en nombre de\" tu dominio: no llevan ninguna firma alineada con tu dirección From, así que fallan DMARC y acaban en spam o rebotan, lo que daña tanto la entregabilidad como la reputación de remitente de tu dirección de soporte.
La realidad del SPF con Help Scout
Help Scout es un caso atípico: NO quiere que añadas un include SPF, y hacerlo no te aporta nada para DMARC. Cuando envías a través de los servidores de Help Scout, la ruta de retorno del sobre SMTP es una dirección de ruta de retorno de sobre variable (VERP) en un dominio propiedad de Help Scout: el mismo helpscoutemail.com que el antiguo include SPF solía autorizar. Por tanto, SPF se evalúa contra el dominio de Help Scout y pasa en su extremo, pero como ese dominio no es tu dominio From, SPF no se \"alinea\", así que SPF nunca puede satisfacer DMARC en el correo enviado de esta forma. Esa es toda la razón por la que importan los CNAME de DKIM: DKIM firma como tu dominio y es tu única vía para lograr la alineación DMARC en el correo enviado por Help Scout. Si anteriormente añadiste include:helpscoutemail.com (o un mecanismo de Help Scout similar) a tu registro SPF, elimínalo: Help Scout confirma que es antiguo y ya no es necesario. El registro SPF existente de tu dominio para tu propio host de buzón (Google Workspace, Microsoft 365, etc.) permanece exactamente igual; Help Scout no le añade nada. La única excepción es si cambias una bandeja a Custom SMTP o Google OAuth, en cuyo caso el correo sale de los servidores de tu propio proveedor y se aplican el SPF y el DKIM propios de tu proveedor en lugar de los CNAME de Help Scout.
Paso a paso
- 1
Decide cómo envía cada bandeja
Help Scout ofrece tres modos de salida: Use Help Scout (sus servidores, necesita los CNAME de DKIM de más abajo), Custom SMTP (retransmite a través de tu propio servidor de correo) o Google OAuth (envía desde Google Workspace). Esta guía cubre la ruta predeterminada Use Help Scout. Si eliges Custom SMTP o Google OAuth en su lugar, omite los CNAME y confía en el SPF/DKIM propios de tu proveedor para la alineación.
- 2
Abre los registros CNAME de DKIM en Help Scout
Configura la bandeja como Use Help Scout en Outgoing Email. De forma predeterminada, Help Scout firma tu correo como helpscout.net en tu nombre; para firmar como tu propio dominio muestra dos registros CNAME construidos sobre los selectores strong1._domainkey y strong2._domainkey, cada uno apuntando a un host correspondiente bajo helpscout.net. Copia ambos exactamente. Nota: no necesitas esto si la bandeja usa la dirección predeterminada de Help Scout (…@helpscoutapp.com): la delegación DKIM solo se aplica a dominios personalizados.
- 3
Añade los dos registros CNAME en tu host DNS
En tu proveedor de DNS, crea dos registros CNAME: strong1._domainkey → strong1._domainkey.helpscout.net y strong2._domainkey → strong2._domainkey.helpscout.net. La mayoría de los hosts (GoDaddy, Cloudflare, Namecheap) quieren solo la parte anterior a tu dominio en el campo Host/Nombre (p. ej. strong1._domainkey), porque añaden el dominio automáticamente. Los hosts basados en cPanel quieren un punto final tras el valor. Añade AMBOS registros: Help Scout usa el segundo selector para la rotación de claves.
- 4
Desactiva cualquier proxy / configura los registros como DNS only
Si tu host DNS proxifica el tráfico (la nube naranja de Cloudflare, o un proxy CDN similar), desactívalo para ambos CNAME: un CNAME proxificado resuelve al proxy en lugar de a Help Scout y la validación DKIM falla. En Cloudflare, configura el estado del proxy como DNS only (nube gris) para strong1._domainkey y strong2._domainkey.
- 5
Elimina cualquier include SPF antiguo de Help Scout
Si alguna vez añadiste include:helpscoutemail.com (u otro mecanismo de Help Scout) al registro TXT SPF de tu dominio, borra ahora solo ese mecanismo. Help Scout confirma que ya no es necesario y que no ayuda a DMARC. Deja intacto el resto de tu SPF (el include de tu host de buzón, p. ej. Google o Microsoft).
- 6
Publica un registro DMARC si no tienes uno
Help Scout no generará un registro DMARC por ti: lo publicas tú mismo. Añade un registro TXT _dmarc empezando en p=none con una dirección de informes rua para que puedas observar los resultados antes de endurecerlo. Una vez confirmado que DKIM se alinea (dkim=pass, header.d = tu dominio), escala la política a p=quarantine y luego p=reject.
- 7
Espera a la propagación y luego haz clic en Test Settings
Los cambios de CNAME pueden tardar desde unos minutos hasta 24–48 horas en propagarse; deja pasar al menos una hora antes de probar. De vuelta en la sección Outgoing Email de la bandeja, haz clic en el botón Test Settings (abajo a la izquierda). Cuando ambos CNAME resuelvan, el indicador de estado de DKIM cambia a Active.
- 8
Verifica externamente con una respuesta real
Envía una respuesta desde la bandeja de Help Scout a una dirección que controles e inspecciona las cabeceras en bruto. Confirma que Authentication-Results muestra dkim=pass con header.d=yourdomain.com y dmarc=pass. Contrasta los CNAME y el registro DMARC con un comprobador externo para no depender solo del indicador de estado de Help Scout.
Registros que añadir
Help Scout genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | strong1._domainkey | strong1._domainkey.helpscout.netPrimer selector DKIM. Introduce solo la parte anterior a tu dominio en el campo Host/Nombre en la mayoría de los hosts DNS; configúralo como DNS only (sin proxy). El valor es fijo: el mismo para cada cuenta de Help Scout (delegación por CNAME, no una clave por cuenta). |
| CNAME | strong2._domainkey | strong2._domainkey.helpscout.netSegundo selector DKIM, usado para la rotación de claves. Añádelo aunque el primero parezca suficiente: la falta de strong2 puede romper la firma tras una rotación de claves. |
| TXT | @ | v=spf1 include:_spf.google.com ~allIlustrativo: este es tu SPF EXISTENTE para tu propio host de buzón (mostrado aquí como Google Workspace). Help Scout no le añade nada. NO añadas un include de Help Scout; elimina include:helpscoutemail.com si todavía está aquí. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEjemplo inicial de DMARC. Help Scout no prescribe una política: empieza en p=none, supervisa los informes agregados (rua) y luego pasa a p=quarantine y p=reject una vez que DKIM se esté alineando. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Help Scout consume de ese presupuesto.
La configuración recomendada de Help Scout añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.
DKIM
DKIM se delega por CNAME. Help Scout genera y almacena la clave privada DKIM en su lado y publica la clave pública en strong1._domainkey.helpscout.net y strong2._domainkey.helpscout.net. Tus dos registros CNAME (strong1._domainkey y strong2._domainkey en tu dominio) delegan las consultas a esos hosts, de modo que los servidores receptores obtienen una clave pública válida bajo TU dominio. Cada mensaje que envía Help Scout se firma entonces con una firma d=yourdomain.com: esa alineación entre el dominio firmante y tu dirección From es lo que permite que DKIM satisfaga DMARC. Hasta que los CNAME estén en su sitio, Help Scout firma el correo como helpscout.net \"en nombre de\" tu dominio, lo que no se alinea. Los dos selectores permiten a Help Scout rotar claves sin tiempo de inactividad, por eso ambos son obligatorios. Como es delegación por CNAME, nunca pegas una cadena de clave larga y nunca tienes que actualizarla cuando Help Scout rota las claves.
DMARC
DMARC es responsabilidad tuya publicarlo: Help Scout firma con DKIM pero no crea un registro DMARC por ti, y remite a los clientes a que construyan su propia política. Añade un único registro TXT _dmarc para el dominio. Empieza en v=DMARC1; p=none con una dirección rua= para que los informes agregados te muestren si el correo enviado por Help Scout está pasando la alineación DKIM (y si otros remitentes del dominio también están alineados). Una vez que los informes confirmen dkim=pass / header.d = tu dominio en el tráfico de Help Scout, endurece a p=quarantine y luego p=reject. Recuerda que en el correo enviado por Help Scout SPF no se alineará (la ruta de retorno VERP es un dominio de Help Scout), así que DMARC debe apoyarse aquí en DKIM: no apliques una política estricta hasta que los CNAME de DKIM figuren como Active.
Comprueba que de verdad funcionó
Comprobación en dos capas. Primero, dentro de Help Scout: tras la propagación, haz clic en Test Settings en la sección Outgoing Email de la bandeja y confirma que el estado de DKIM muestra Active. Segundo, demuestra la alineación de verdad: envía una respuesta desde la bandeja a un buzón que controles, abre el mensaje en bruto y lee Authentication-Results: quieres dkim=pass con header.d=yourdomain.com y dmarc=pass. De forma independiente, confirma que los dos CNAME resuelven a helpscout.net (una consulta CNAME, p. ej. MX Toolbox) y que tu TXT _dmarc se analiza limpiamente con un comprobador externo de SPF/DKIM/DMARC. No te fíes solo del indicador de estado de Help Scout: confirma que los registros resuelven, no que DMARC se esté alineando de extremo a extremo.
Errores habituales
- Configuración de DNS
Los CNAME proxificados rompen DKIM de forma silenciosa. Si tu host DNS proxifica el tráfico (nube naranja de Cloudflare, o un proxy CDN), desactívalo: configura tanto strong1._domainkey como strong2._domainkey como DNS only. Un registro proxificado resuelve al proxy, no a helpscout.net, y Test Settings nunca pasará a Active.
- Configuración de DNS
No pegues tu dominio completo en el campo Host. GoDaddy, Cloudflare y Namecheap añaden el dominio automáticamente, así que introduce solo strong1._domainkey / strong2._domainkey. Si el registro acaba como strong1._domainkey.yourdomain.com.yourdomain.com no resolverá. Los hosts tipo cPanel son lo contrario: quieren un punto final tras el valor.
- Rompe la autenticación
El SPF para Help Scout es una trampa, no un paso. Añadir include:helpscoutemail.com no hace nada por DMARC porque la ruta de retorno VERP de Help Scout está en su dominio, no en el tuyo: SPF pasa pero nunca se alinea. Help Scout dice que elimines el include si todavía está ahí y que confíes en DKIM en su lugar.
- Configuración de DNS
Añade AMBOS CNAME, no solo el primero. strong2._domainkey se usa para la rotación de claves; si falta, la firma puede fallar la próxima vez que Help Scout rote las claves, y el correo empezará a fallar DMARC de forma silenciosa semanas después.
- Configuración de DNS
DKIM se delega por dominio, pero 'Use Help Scout' se configura por bandeja. Los dos CNAME cubren todas las bandejas de ese dominio, pero cada nueva bandeja aún necesita que su Outgoing Email se ponga en Use Help Scout y se vuelva a probar: el DNS ya está en su sitio, solo cambia la configuración de la bandeja.
- Configuración de DNS
Cambiar una bandeja a Custom SMTP o Google OAuth cambia todo el panorama. Entonces el correo sale de los servidores de tu propio proveedor, así que el SPF y el DKIM de tu proveedor producen la alineación y los CNAME de Help Scout dejan de ser la fuente de firma. Vuelve a comprobar la autenticación tras cualquier cambio de este tipo.
- Configuración de DNS
El retraso de propagación provoca fallos falsos. Los CNAME pueden tardar hasta 24–48 horas; espera al menos una hora antes de hacer clic en Test Settings, y no endurezcas DMARC a quarantine/reject hasta que DKIM figure como Active y los informes confirmen la alineación.
- Cobertura
La dirección predeterminada …@helpscoutapp.com no necesita nada de esto. La delegación DKIM solo importa para dominios personalizados que envían a través de los servidores de Help Scout: si solo usas la dirección de bandeja integrada de Help Scout, no hay nada que configurar.
Crea tu registro SPF
Help Scout no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Help Scout — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.